Ana SayfaAtölyeBültenHakkımızda
Vercel, Context.ai bağlantılı veri ihlalinde daha fazla ele geçirilmiş hesap buldu.
thehackernews.com · Apr 2026

Vercel, Context.ai bağlantılı veri ihlalinde daha fazla ele geçirilmiş hesap buldu.

Vercel, Güvenlik İhlalinden Etkilenen Ek Müşteri Hesaplarını Tespit Etti

Vercel Çarşamba günü yaptığı açıklamada, iç sistemlerine yetkisiz erişim sağlayan güvenlik ihlalinin bir parçası olarak, ele geçirilen yeni bir müşteri hesabı grubunun tespit edildiğini duyurdu.

Şirket; incelemesini genişleterek yeni "ele geçirilme göstergelerini" (IoC) dahil etmesi, Vercel ağına gelen istekleri ve günlük kayıtlarındaki (logs) çevre değişkeni (environment variable) okuma olaylarını gözden geçirmesi sonucunda bu bulguya ulaştığını belirtti.

Vercel, güncelleme raporunda şu ifadelere yer verdi:

"İkinci olarak, bu olaydan bağımsız olan ve daha önceki bir tarihe dayanan; potansiyel olarak sosyal mühendislik, kötü amaçlı yazılım veya diğer yöntemlerin sonucu olarak ele geçirilmiş az sayıda müşteri hesabı ortaya çıkardık."

Vercel, her iki durumda da etkilenen taraflara bildirim yapıldığını açıkladı, ancak etkilenen müşteri sayısı hakkında tam bir rakam paylaşmadı.

İhlalin Kaynağı ve "Sıfırıncı Hasta"

Next.js çerçevesinin (framework) yaratıcısı olan şirket, sızıntının bir Vercel çalışanının Context.ai kullanmasıyla başladığını kabul etti. Saldırganın, çalışanın Google Workspace hesabının kontrolünü ele geçirdiği ve ardından bunu Vercel hesabına erişmek için kullandığı anlaşıldı.

Vercel konuyla ilgili şunları not etti:

"Saldırganlar oradan bir Vercel ortamına sızmayı başardılar ve ardından sistemler üzerinde hareket ederek hassas olmayan çevre değişkenlerini listeleyip şifrelerini çözdüler."

Hudson Rock tarafından yürütülen derinlemesine inceleme, bir Context.ai çalışanının Şubat 2026'da Roblox "auto-farm" scriptleri ve oyun hile araçları ararken sistemine Lumma Stealer bulaştığını ortaya koydu. Bu durum, tüm kötü amaçlı eylem zincirini tetikleyen "sıfırıncı hasta" olayının bu olabileceğine işaret ediyor.

Vercel CEO'su Guillermo Rauch, X (eski adıyla Twitter) üzerinden yaptığı paylaşımda şunları söyledi:

"Tehdit aktörünün sadece o girişimin [Context.ai] ihlalinin ötesinde aktif olduğunu artık anlıyoruz. Tehdit istihbaratı, Vercel hesapları ve diğer sağlayıcıların anahtarları gibi değerli token'ları ele geçirmek amacıyla bilgisayarlara kötü amaçlı yazılım dağıtıldığını gösteriyor."

Gölge AI (Shadow AI) ve OAuth Riskleri

Vercel çalışanlarının Context AI Office Suite kullanımının kurum tarafından onaylanıp onaylanmadığı veya bir "Gölge AI" (Shadow AI) örneği olup olmadığı henüz netlik kazanmadı. Gölge AI, yapay zeka araçlarının resmi BT incelemesi veya onayı olmadan yetkisiz kullanımını ifade ediyor ve organizasyonları istenmeyen risklere maruz bırakıyor. Olayın ardından AI Office Suite, Context.ai tarafından kullanımdan kaldırıldı.

Siber güvenlik firması Tanium, durumun ciddiyetini şu sözlerle vurguladı:

"OAuth entegrasyonları sürtünmeyi azalttığı için kullanışlıdır ancak kullanıcıdan ve kuruluştan miras kalan güveni devraldıkları için tehlikelidirler. Saldırganlar onaylanmış bir entegrasyonu kötüye kullandıklarında, ekiplerin doğrudan hesap ele geçirme durumları için güvendiği bazı kontrolleri atlatabilirler."

Uzmanlar, operasyonel açıdan asıl dikkat çekici olanın sızdırılan verinin hacmi değil, saldırganların tespit edilmeden önce iç ortamları tarama hızı ve yeteneği olduğunu belirtiyor. Bu durum, savunmacıların görevini önlemeden ziyade, kapsamı hızla belirleme ve "etki alanını" (blast-radius) daraltma noktasına kaydırıyor.